Zurück zum Blog

ISO-27701-Datenschutzzertifizierung: Sie belegt Prozesse, nicht Compliance

Ein Zertifizierungszeichen zeigt, dass eine Organisation Datenschutzprozesse eingerichtet hat; es bedeutet nicht, dass Ihre Datennutzung automatisch rechtskonform ist. Dieser Beitrag erklärt das Verhältnis von ISO/IEC 27701 zu 27001, den Umfang eines PIMS und wie Sie dieses Signal bei der Tool-Auswahl einordnen.

Bei der Auswahl eines Tools findet man im Footer der Website oft eine Reihe von Zeichen: ISO 27001, ISO 27701, SOC 2. Viele überfliegen sie und gehen weiter, weil sie schwer einzuordnen sind und ihr Nutzen unklar bleibt. Wenn Sie jedoch Kontodaten, Kundendaten und betriebliche Konfigurationen auf einer Plattform ablegen wollen, gehören solche Zeichen zu den wenigen Dingen, die Sie schon vor der Zahlung überprüfen können.

ISO/IEC 27701 verdient einen genaueren Blick. Die Norm gehört zur selben Familie wie die bekanntere 27001, regelt aber nicht dasselbe. Viele Missverständnisse entstehen genau an diesem Punkt.

ISO 27701 隐私认证:它证明流程,不证明合规的关键步骤与判断维度示意图

27701 erweitert 27001 in Richtung Datenschutz

27001 behandelt Informationssicherheit: Daten sollen nicht verloren gehen und nicht in die Hände Unbefugter gelangen; konkrete Kontrollen sind in 27002 beschrieben. 27701 ist kein vollständig separates Regelwerk, sondern ergänzt diesen Rahmen um eine Ebene für personenbezogene Informationen: welche Felder erhoben werden, wofür sie genutzt werden, wie lange sie gespeichert bleiben, wer darauf zugreifen darf und wie Anfragen betroffener Personen bearbeitet werden.

Die Norm legt Anforderungen für Organisationen fest, die als Verantwortliche und Auftragsverarbeiter personenbezogener Informationen handeln, und enthält ergänzende Leitlinien. Auf Managementebene ergibt sich daraus ein PIMS, also ein Privacy Information Management System: Zuständigkeiten sind benannt, Regeln schriftlich definiert und Prozesse tatsächlich in Betrieb.

Das Verhältnis zu Vorschriften wie der DSGVO wird häufig falsch dargestellt. Eine Norm ist kein Gesetz, und eine Zertifizierung befreit nicht von regulatorischer Verantwortung. Die Anforderungen von 27701 orientieren sich jedoch deutlich am Gedanken der Rechenschaftspflicht, wie er auch der DSGVO zugrunde liegt. Nachweise zur Rechtmäßigkeit, die Bearbeitung von Betroffenenrechten, Vorgaben für grenzüberschreitende Übermittlungen und Meldewege bei Vorfällen finden sich als entsprechende Managementanforderungen wieder. Eine Zertifizierung bedeutet daher in der Regel, dass Teile der gesetzlichen Nachweispflichten in auditierbare Alltagsprozesse überführt wurden.

27701 kann nicht allein erworben werden. Voraussetzung ist ein bestehendes 27001-Managementsystem, das anschließend erweitert wird. Wer 27701 sieht, kann daher im Allgemeinen davon ausgehen, dass auch 27001 bereits umgesetzt wurde.

Hinter der Zertifizierung läuft ein überprüfter Mechanismus

Eine Zertifizierung ist nicht nur ein ausgestelltes Dokument. Geprüft wird ein tatsächlich laufender Mechanismus.

Zu den greifbaren Punkten gehören schriftlich definierte Grenzen der Verarbeitung personenbezogener Informationen: was erhoben wird, zu welchem Zweck, wie lange es aufbewahrt wird und wer Zugriff hat, wobei die Praxis diesen Regeln entsprechen muss; regelmäßige Datenschutz-Risikobewertungen und ein klarer Reaktionsweg für Vorfälle; sowie Transparenz darüber, wie Daten genutzt werden, einschließlich Möglichkeiten für Auskunft, Berichtigung und Löschung. Außerdem ist eine Zertifizierung zeitlich befristet und muss regelmäßig überprüft werden. Ein einmaliges Bestehen berechtigt nicht dauerhaft zum Führen des Zeichens.

Im Alltag laufen diese Mechanismen grob auf drei Dinge hinaus: Kontodaten werden nicht beliebig verknüpft oder extern geteilt, Zugriffsrechte werden gesteuert und ungewöhnliche Zugriffe hinterlassen nachvollziehbare Aufzeichnungen.

Eine Zertifizierung macht Ihre Nutzung nicht automatisch rechtskonform

Dieser Punkt ist wichtiger als die vorherigen und wird besonders leicht missverstanden.

Die Zertifizierung belegt, dass eine Organisation ein Managementsystem aufgebaut hat. Sie beweist nicht, dass ein Produkt niemals einen Sicherheitsvorfall haben wird. Jedes System kann kompromittiert werden, und eine Zertifizierung ändert daran nichts. Sie belegt auch nicht, dass Funktionen gut sind; ein nach 27701 zertifiziertes Tool kann funktional trotzdem mittelmäßig sein.

Noch häufiger wird der Geltungsbereich missverstanden. Im Zertifikat steht, welche Geschäftsbereiche, Rechtseinheiten und Rechenzentrumsregionen abgedeckt sind. Möglich ist etwa nur eine Produktlinie statt aller Dienste. Wenn der von Ihnen tatsächlich genutzte Teil nicht im Geltungsbereich liegt, hat die Zertifizierung für Ihren Anwendungsfall keine Aussagekraft.

Die verbleibende Verantwortung liegt bei Ihnen. Ein konformes Tool macht die eigene Nutzung nicht automatisch konform. Wo personenbezogene Informationen gespeichert werden, wofür Sie sie verwenden und ob die erforderlichen Einwilligungen oder sonstigen Berechtigungen vorliegen, bleibt Ihre Verantwortung; sie geht nicht allein deshalb auf den Anbieter über, weil dieser zertifiziert ist.

So lesen Sie diese Information bei der Tool-Auswahl

Nutzen Sie sie als eines von mehreren Auswahlkriterien, nicht als alleinigen Entscheidungsgrund. Im Wesentlichen sind vier Dinge zu prüfen:

  • Geltungsbereich: welches Produkt und welche Region das Zertifikat abdeckt und ob das zu Ihrer tatsächlichen Nutzung passt;
  • Gültigkeit: ob die Zertifizierung aktuell gültig ist oder vor Jahren erteilt wurde und inzwischen ohne Verlängerung abgelaufen ist;
  • Überprüfbarkeit: viele Zertifizierungen lassen sich in öffentlichen Verzeichnissen der Zertifizierungsstelle oder Standardorganisation prüfen, statt nur der Selbstdarstellung auf der Website zu vertrauen;
  • Geschäftliche Gewichtung: wenn Sie nur Daten eigener Betriebskonten verwalten, kann die Datenschutzzertifizierung geringer gewichtet werden; wenn Sie Identitätsdaten für Kunden verwalten, ist ihr Stellenwert deutlich höher.

Wenn Sie mehrere ähnliche Tools vergleichen, können Sie eine eigene Spalte für unabhängige Datenschutz- und Sicherheitszertifizierungen vorsehen. Das ist eine der wenigen Fähigkeiten, die eine Plattform nicht einfach selbst bestätigen kann, sondern von Dritten prüfen lassen muss.

Bei Szenarien wie der Verwaltung von Konten in mehreren Umgebungen folgen die Trennung von Daten zwischen Umgebungen und klare Berechtigungsgrenzen demselben Prinzip der Erforderlichkeit, das auch Datenschutzmanagementsysteme verfolgen. PurpleMark behandelt Umgebungs- und Datentrennung als grundlegende Fähigkeiten und bewegt sich damit in diese Richtung.

Geltungsbereich und Gültigkeit der Zertifizierung sollten anhand der öffentlichen Angaben der Zertifizierungsstelle geprüft werden.